CYBER WELFARE

Proteja su privacidad digital

Desconfía de los correos que se hacen pasar por el banco: al banco se entra por la puerta que conoces

«Hemos detectado un acceso inusual a tu cuenta. Para evitar la suspensión, confirma tus datos en las próximas 24 horas.» Así empiezan muchos correos que se hacen pasar por el banco. Llegan por la noche, mientras estás haciendo otra cosa. Tienen el logotipo correcto, los colores correctos y, a veces, hasta tu nombre. Y tienen un botón, muy cómodo, que promete arreglarlo todo en un minuto.

Precisamente esa comodidad es el punto delicado. Los correos que imitan al banco son una de las formas más extendidas de phishing, es decir, el intento de que entregues contraseñas, códigos o datos de la tarjeta haciéndose pasar por alguien de confianza. No funcionan porque quien los recibe sea ingenuo: funcionan porque imitan bien y piden actuar deprisa. No eres un objetivo por ser importante, sino porque tienes una cuenta bancaria y un buzón de correo, como casi todo el mundo.

Esta recomendación —la R16 del Framework Cyber Welfare— propone un hábito sencillo, que funciona incluso cuando la falsificación es perfecta: un correo que dice ser del banco nunca se usa como puerta de entrada. Al banco se llega por tu cuenta: desde un marcador, desde la app oficial o desde una dirección escrita a mano. No hacen falta conocimientos técnicos: basta una regla clara y la calma necesaria para aplicarla.

Qué es esta recomendación

La recomendación R16 establece que todo correo que afirma venir de tu banco se trata como un aviso que hay que comprobar, nunca como una herramienta que se puede usar.

En la práctica significa cuatro cosas:

  • no seguir los enlaces ni pulsar los botones que contiene el mensaje;
  • no responder al correo, ni siquiera para preguntar si es auténtico;
  • no abrir archivos adjuntos que no esperabas y no llamar a números de teléfono que aparecen en el texto;
  • comprobarlo en el canal oficial: entra en el banco desde el marcador guardado, desde la app instalada desde la tienda oficial o escribiendo tú la dirección de la web, y revisa allí los mensajes y las notificaciones.

El núcleo de la regla es un cambio de perspectiva: no tienes que distinguir a simple vista un correo auténtico de uno falso; solo tienes que no dejarte llevar a ninguna parte. Si la comunicación es auténtica, la encontrarás en tu área privada o en la app.

Lo que no es. No es una invitación a ignorar todo lo que te escribe el banco ni a vivir cada mensaje con sospecha. Los bancos también envían correos reales y útiles. La recomendación no te pide que los borres, sino que los leas como un folleto: una información que, si te interesa, vas a comprobar en la fuente. Y no es un concurso para cazar faltas de ortografía: muchos mensajes falsos están redactados de forma impecable.

Ámbito de aplicación. Se aplica a los correos que mencionan el banco, la tarjeta o los servicios de pago en línea. La misma lógica vale para los SMS y los mensajes de chat que fingen llegar del banco: en ese caso se habla de smishing, es decir, phishing por SMS. Afecta a la cuenta personal, a la que compartes con un familiar y a la del trabajo.

Por qué es importante

Un correo falso bien construido puede ser casi indistinguible de uno auténtico. El logotipo se copia en un momento, el nombre del remitente se elige libremente y, en algunos casos, también la dirección que se muestra puede estar camuflada: es el spoofing, la falsificación del remitente para que parezca legítimo. Incluso la página a la que lleva el enlace puede reproducir fielmente la web del banco.

El daño no nace del correo en sí, sino de lo que te pide que hagas. El enlace lleva a una página que recoge lo que escribes: usuario, contraseña, datos de la tarjeta y, cada vez con más frecuencia, también los códigos temporales que sirven para confirmar una operación. Se llaman OTP (One-Time Password, contraseña de un solo uso): números válidos durante pocos minutos que el banco te envía para autorizar un acceso o un pago. Si los entregas tú, incluso esa protección adicional puede quedar anulada.

A veces el correo es solo el primer paso: después puede llegar la llamada de un falso empleado del banco que ya conoce tu nombre y tu usuario, y que te pide «confirmar» una operación para supuestamente bloquearla.

Las consecuencias concretas se ven en cuatro frentes:

  • acceso a la cuenta — alguien entra en la banca en línea en tu lugar y ve el saldo, los movimientos y tus datos personales;
  • operaciones que no son tuyas — transferencias, recargas o pagos autorizados con los códigos que has entregado;
  • bloqueos y molestias — tarjetas que hay que sustituir, cuenta suspendida temporalmente, trámites y llamadas para volver a poner orden;
  • estrés y desconfianza — la sensación de no poder fiarte ya del correo y, a veces, la vergüenza de contar lo que ha pasado.

La ventaja de esta recomendación es que no depende de la calidad de la falsificación. Un ojo entrenado puede equivocarse, sobre todo en el móvil; una regla de comportamiento funciona siempre igual: si nunca entras por la puerta que te propone el correo, la puerta falsa se queda cerrada.

Beneficio de la regla «al banco llego por mi cuenta»Por qué importa
Funciona incluso con falsificaciones perfectasNo tienes que reconocer el mensaje: basta con no usarlo como entrada
Protege credenciales y códigosContraseñas y OTP se escriben solo en la web o en la app a la que has llegado tú
Le quita poder a la urgenciaComprobarlo en la app lleva un minuto y te saca de las prisas del mensaje
Reduce las llamadas fraudulentasQuien no tiene tus datos dispone de mucho menos material para parecer creíble
Te mantiene informadoLas comunicaciones auténticas las encuentras igualmente en tu área privada

Un ejemplo concreto de correos que se hacen pasar por el banco

Elena usa la banca en línea desde hace tiempo, sobre todo desde la app del móvil. Un martes por la noche, mientras prepara la cena, le llega un correo: «Actualización de seguridad obligatoria. Tu acceso ha sido limitado. Haz clic aquí para reactivarlo.» El logotipo es el de su banco y el tono es cordial.

Tiene ya el pulgar sobre el botón. Entonces Elena recuerda una regla que se puso hace unos meses: con el banco, nunca desde los correos. Cierra el correo, abre la app del banco que instaló desde la tienda oficial e inicia sesión como siempre. Ningún aviso, ninguna limitación, ningún mensaje en el apartado de comunicaciones.

Para quedarse tranquila, al día siguiente llama al número impreso en el reverso de su tarjeta. La persona que la atiende lo confirma: el banco no ha enviado ninguna comunicación de ese tipo. Elena marca el correo como phishing desde su programa de correo y lo elimina.

Si hubiera pulsado el botón, habría llegado a una página idéntica a la del banco, que le habría pedido el usuario, la contraseña y, después, el código recibido por SMS.

La diferencia la marcó el primer gesto: si al banco llegas siempre por tu cuenta, el correo falso no tiene ninguna puerta que abrir. Elena no tuvo que averiguar si el mensaje era falso. Simplemente siguió su propio camino.

Cuándo aplicarla

La regla vale siempre, pero hay momentos en los que marca una diferencia evidente.

  • Cuando el mensaje mete prisa. «En 24 horas», «último aviso», «cuenta suspendida»: la urgencia es la palanca más utilizada, porque quita el tiempo para pensar.
  • Cuando te pide confirmar o actualizar datos. Códigos, contraseñas, número de la tarjeta, PIN: son datos que el banco no tiene ningún motivo para pedirte por correo.
  • Cuando anuncia dinero que entra o que sale. Un reembolso pendiente de cobrar, un pago retenido, una transferencia que aprobar: la noticia puede ser verdadera o falsa, pero se comprueba en la app.
  • Cuando incluye un archivo adjunto inesperado. Un «extracto de cuenta» o un «formulario que rellenar» que no habías pedido.
  • Cuando estás con el móvil o con prisas. La pantalla pequeña oculta la dirección completa del remitente y de los enlaces, y la distracción hace el resto.
  • Cuando el correo parece totalmente auténtico. Es el caso en el que la regla sirve más: la calidad del mensaje no dice nada sobre su origen.
  • Cuando el mismo tipo de mensaje llega por SMS o por chat. Cambia el canal, no la regla.

Cómo aplicarla

No hace falta cambiarlo todo en un día. Basta con preparar el camino una vez y recorrerlo siempre.

  1. Guarda el marcador de la web oficial. Escribe tú la dirección del banco, tomándola del contrato, de la documentación que te dieron en la oficina o del reverso de la tarjeta, y guárdala en los favoritos del navegador. A partir de ese momento, para la banca en línea usa solo ese marcador.
  2. Instala la app solo desde la tienda oficial. Busca la app del banco en la tienda de aplicaciones del sistema operativo de tu móvil y comprueba que el desarrollador sea el propio banco, o sigue el enlace que aparece en la web oficial a la que has llegado desde el marcador.
  3. Ponte una regla fija para los correos del banco. Ningún enlace, ningún botón, ningún archivo adjunto, ninguna respuesta. Aunque el mensaje parezca auténtico. Una regla sin excepciones es más fácil de seguir que una valoración caso por caso.
  4. Compruébalo en el canal oficial. Entra desde el marcador o desde la app y revisa el buzón de mensajes, las notificaciones y los movimientos. Si la comunicación es auténtica, la encontrarás allí.
  5. Si quieres hablar con alguien, usa un número que ya conoces. El del reverso de la tarjeta, el de la web oficial o el del contrato. Nunca el que aparece en el correo o en el SMS, aunque parezca un número gratuito de atención al cliente.
  6. Notifica el mensaje y luego elimínalo. Usa la función «marcar como phishing» o «marcar como spam» de tu programa de correo. Muchos bancos indican en su web una dirección a la que reenviar los mensajes sospechosos: búscala allí, no en el correo recibido.
  7. Refuerza el acceso al banco. Activa la confirmación de operaciones en la app y un segundo factor de autenticación, como explica la recomendación sobre cómo proteger las cuentas con un segundo factor. Y activa las notificaciones de accesos y movimientos, como sugiere la recomendación sobre las alertas de acceso a las cuentas: si ocurre algo, lo sabrás enseguida.

Una ayuda más llega del gestor de contraseñas, la herramienta que guarda las credenciales y las rellena por ti: por lo general, en una página falsa se queda en silencio, aunque sea idéntica a la auténtica. Lo trata la recomendación sobre cómo guardar las contraseñas de forma segura.

Errores comunes que conviene evitar

  • Fiarse del logotipo y del diseño. Los colores, la maquetación y la firma se copian con facilidad. El aspecto de un mensaje no dice nada sobre quién lo ha enviado realmente.
  • Fiarse del candado. El candado y el HTTPS indican que la conexión está cifrada, no que la web sea de tu banco: una página falsa también puede tenerlo. Lo explica la recomendación sobre conectarse solo con HTTPS.
  • Responder para pedir confirmación. La respuesta llega a quien escribió el correo, es decir, justo a quien quieres evitar, y le confirma que tu dirección está activa.
  • Llamar al número que aparece en el mensaje. Al otro lado puede estar quien ha preparado el fraude, listo para guiarte paso a paso.
  • Buscar el banco en un buscador y hacer clic en el primer resultado. Entre los primeros resultados pueden aparecer anuncios que imitan la web oficial. El marcador evita el problema de raíz.
  • Callar después de un clic. Si ya has introducido datos, no es el momento de sentirte culpable, sino de actuar: contacta con el banco desde el número oficial y sigue los pasos sobre qué hacer tras un phishing bancario.

Conexión con el Framework Cyber Welfare

La R16 lleva la seguridad a uno de los gestos más cotidianos: abrir el correo. Convierte un reflejo, hacer clic, en una decisión consciente: comprobarlo por tu cuenta.

PilarAportación de este contenido
CompetenciasSaber preparar un acceso seguro al banco: marcador, app oficial y número de teléfono verificado
ConcienciaciónEntender que la urgencia, el miedo y la comodidad son las palancas en las que se apoyan los correos que se hacen pasar por el banco
Comportamiento SeguroNo usar nunca un correo como puerta de entrada al banco, aunque parezca auténtico

Niveles de madurez digital.

  • FL1 — Base. Cuando un correo parece del banco, sigues el enlace si el mensaje te convence. Es el punto de partida más habitual, no una culpa.
  • FL2 — Iniciado. Ya no usas los enlaces de los correos bancarios: entras siempre desde la app o desde el marcador y lo compruebas allí.
  • FL3 — Autónomo. Aplicas la misma regla a los SMS y a los chats, has activado las notificaciones y la confirmación de operaciones en la app, y notificas los mensajes sospechosos.
  • FL4 — Hábil. Reconoces también las variantes más elaboradas, como la llamada que sigue al correo, y revisas de vez en cuando los canales oficiales de tu banco.
  • FL5 — Experto-Guía. Ayudas a otras personas —padres, compañeros de trabajo, amigos— a guardar el marcador correcto y a ponerse la misma regla.

Nivel de referencia: FL1 — Base. La R16 es el paso clave de FL1 a FL2, y sigue siendo un requisito activo en todos los niveles posteriores. Se complementa con la R17, dedicada a la gestión segura del correo electrónico en general, que se publicará próximamente.

Cómo comprobar si la estás aplicando bien

Tres preguntas, para hacértelas con sinceridad.

  1. ¿La última vez que recibí un correo del banco usé el enlace del mensaje o abrí la app por mi cuenta?
  2. ¿Sé de dónde sacar el número de teléfono de mi banco sin buscarlo en un correo?
  3. Si mañana llegara un mensaje perfecto, con mi nombre y el logotipo correcto, ¿sabría exactamente qué hacer?

Checklist rápida

  • ☐ Tengo un marcador de la web oficial del banco, creado escribiendo la dirección
  • ☐ La app del banco está instalada desde la tienda oficial
  • ☐ No hago clic en enlaces, no abro adjuntos y no respondo a los correos que mencionan el banco
  • ☐ Compruebo las comunicaciones en el área privada o en las notificaciones de la app
  • ☐ Conozco el número oficial del banco y sé dónde encontrarlo
  • ☐ He activado las notificaciones de accesos y movimientos y la confirmación de operaciones en la app

Si alguna casilla se queda vacía, ya tienes tu próximo paso. Si quieres una medida más estructurada de tu nivel, puedes hacer la autoevaluación de la resiliencia digital.

Resumen

Los correos que se hacen pasar por el banco pueden resultar muy convincentes, y no hace falta ser despistado para caer. Por eso la protección más sólida no consiste en convertirse en experto en reconocerlos, sino en cambiar la forma de llegar al banco.

La regla es sencilla: ningún enlace, ninguna respuesta, ningún archivo adjunto. Al banco se llega desde un marcador guardado, desde la app oficial o desde una dirección escrita a mano, y allí se comprueba si la comunicación existe de verdad. Si hace falta hablar con alguien, se usa un número que ya se conoce.

Es un hábito pequeño, que cuesta un minuto más y te devuelve el control: eres tú quien decide por dónde entrar, no quien te ha escrito.

Pregunta para reflexionar. Si esta noche llegara un correo idéntico a los de tu banco, ¿por qué puerta elegirías entrar?

Profundiza en esta recomendación

Esta recomendación es el eje de una unidad de contenidos. Cada artículo profundiza en un aspecto distinto.

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.